Kritische Sicherheitslücke in jupyter-remote-desktop-proxy bei Nutzung von TigerVNC

In der Python-Bibliothek jupyter-remote-desktop-proxy wurde eine schwerwiegende Sicherheitslücke entdeckt. Die betroffene Version 3.0.0 war so konzipiert, dass sie ausschließlich UNIX-Sockets verwendet, um VNC-Verbindungen ausschließlich für den aktuellen Benutzer zugänglich zu machen. Wird jedoch TigerVNC als VNC-Server eingesetzt, ist die Verbindung fälschlicherweise über das Netzwerk erreichbar, was das ursprüngliche Sicherheitskonzept unterläuft.

Betroffen sind ausschließlich Nutzer, die TigerVNC verwenden. Systeme, die stattdessen TurboVNC als vncserver-Executable einsetzen, sind von der Schwachstelle nicht betroffen.

Die Lücke wurde durch Arne Gottwald von der Universität Göttingen entdeckt und gemeinsam mit @frejanordsiek analysiert und gemeldet. Der Fehler wurde in der Version 3.0.1 behoben. Ein sofortiges Update auf diese oder eine neuere Version wird dringend empfohlen.

Die Sicherheitslücke wird mit dem CVSS v4.0 Score als kritisch eingestuft. Der Angriff ist aus angrenzenden Netzwerken möglich, erfordert keine Authentifizierung oder Nutzerinteraktion und kann schwerwiegende Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit des Systems haben.

Die Schwachstelle wurde unter der Kennung CVE-2025-32428 veröffentlicht. Administratoren und Nutzer von JupyterHub-Umgebungen sollten ihre Installationen umgehend überprüfen und sicherstellen, dass keine unbeabsichtigte Netzwerkfreigabe von VNC-Verbindungen besteht.

Related Posts

Datenleck: 541.000 Bilder aus LGBTQ+ und BDSM-Dating-Apps öffentlich zugänglich

Eine Untersuchung von Cybernews hat einen massiven Datenschutzvorfall bei mehreren iOS-Dating-Apps für die BDSM-, LGBTQ+- und Sugar-Dating-Community aufgedeckt. Die betroffenen Apps – darunter BDSM People, CHICA, TRANSLOVE, PINK und BRISH – hatten sensible Zugangsdaten wie API-Keys und Cloud-Zugangsinformationen ungeschützt im App-Code hinterlegt. Dadurch waren private Nutzerfotos über ungesicherte Google Cloud Storage Buckets öffentlich zugänglich.

Read More

CVE-2024-26013: fehlende Überprüfung von Zertifikatsnamen bei FGFM-Verbindungen bei Fortinet

Eine neu entdeckte Schwachstelle mit der Kennung CVE-2024-26013 und CVE-2024-50565 betrifft eine breite Produktpalette von Fortinet, darunter FortiOS, FortiProxy, FortiManager, FortiAnalyzer, FortiVoice und FortiWeb. Laut dem am 8. April 2025 veröffentlichten Fortinet-Sicherheitshinweis (FG-IR-24-046) besteht die Lücke in einer fehlenden Überprüfung von Zertifikatsnamen bei FGFM-Verbindungen (FortiGate-Fabric-Management).

Read More

4.4 Mio Datensätze bei WooCommerce Datenleck gestohlen

Laut einem Bericht von Hackread hat ein Hacker namens „Satanic“ über 4,4 Millionen Datensätze von Nutzern WooCommerce-basierter Shops gestohlen. Die Daten – darunter E-Mails, Telefonnummern und Geschäftsinformationen – sollen nicht direkt aus WooCommerce stammen, sondern über unsichere Drittanbieter-Integrationen wie CRM- oder Marketingtools abgegriffen worden sein. Betroffen sind auch namhafte Organisationen wie NVIDIA, NIST und Texas.gov.

Read More